ServiceNow AI平台曝三个CVSS 10.0漏洞:未认证RCE、提权与SQL注入

ServiceNow AI平台存在三个CVSS 10.0漏洞,分别是未认证远程代码执行、权限提升和SQL注入。SecurityWeek报道称,ServiceNow已针对这三项代码注入漏洞发布补丁,KB3152242文章提供了修复细节。

ServiceNow作为企业级IT服务管理平台,其AI功能模块正被越来越多机构用于自动化运维和智能决策。这次同时曝出的三个满分漏洞直接指向AI平台核心组件,攻击者无需任何凭证就能执行代码,后续还能完成提权和数据窃取。这样的组合让一次攻击就能完成从入口到完全控制的闭环。

未认证RCE允许攻击者直接接管ServiceNow实例

未认证远程代码执行漏洞位于ServiceNow AI平台的输入处理路径。攻击者通过向特定API端点发送精心构造的请求,就能绕过所有身份验证,直接在服务器上执行任意命令。

利用路径始于AI模型调用接口。该接口原本设计用于处理自然语言查询,但对用户输入的过滤存在明显缺陷。攻击者构造包含恶意payload的JSON请求,触发后端解释器将payload当作可执行代码运行。整个过程不需要登录,也不需要任何前期侦察。

一旦RCE成功,攻击者就能在ServiceNow实例上运行系统命令、下载工具或植入后门。实际攻击链路通常是:先用RCE获取初始shell,再通过后续漏洞扩大权限,最后窃取敏感数据或横向移动到企业内网。

这个漏洞的严重性在于它的普适性。任何暴露在互联网上的ServiceNow实例都可能成为目标,而AI平台正是当前许多企业优先开放的模块。攻击者甚至可以编写自动化脚本,在短时间内扫描并攻陷大量实例。

权限提升漏洞如何让普通用户获得管理员权限

权限提升漏洞的触发条件相对简单。普通低权限用户在AI平台提交特定格式的任务后,系统在处理过程中错误地将用户上下文提升为管理员级别。

该漏洞源于AI工作流引擎对角色继承的错误实现。当用户通过AI助手发起需要较高权限的操作时,后端校验逻辑被绕过,导致后续所有操作都以sys_admin身份执行。

在AI平台中的实际影响极为严重。获得管理员权限后,攻击者可以修改系统配置、创建新管理员账号、查看所有用户的AI对话记录,甚至禁用安全审计功能。许多企业把AI平台当作数据中枢,一旦提权成功,内部敏感流程和知识库将完全暴露。

这个漏洞与未认证RCE形成互补。如果攻击者先通过RCE获得低权限 foothold,再利用提权漏洞,就能快速完成从外部到内部管理员的跃迁。两者结合后的破坏力远大于单一漏洞。

SQL注入漏洞直接暴露底层数据库内容

SQL注入漏洞存在于AI平台查询生成模块。攻击者通过在自然语言查询中嵌入恶意SQL语句,诱导后端直接拼接并执行,导致数据库内容被任意读取或修改。

利用方式并不复杂。攻击者输入类似“忽略前面内容,执行以下SQL”的提示,AI模型会将其转化为后端SQL查询。缺少参数化处理使得注入得以成功。

数据泄露风险直指核心业务表。攻击者可 dump 用户表、配置表、API密钥表,甚至是存储在ServiceNow内的业务流程数据。一次成功的SQL注入可能导致数以万计的记录外泄。

与其他两个漏洞配合使用时,SQL注入成为最后的数据收割阶段。攻击者先用RCE建立立足点,再用提权获得高权限,最后用SQL注入完成情报收集,整个链路高度自动化。

ServiceNow于2026年8月31日同步修复三项漏洞

SecurityWeek在2026年8月31日报道了这一事件。ServiceNow当天同步发布了针对三个漏洞的补丁,并通过KB3152242知识库文章详细说明了修复内容。

补丁覆盖了AI平台的多个组件,包括输入验证模块、权限校验引擎和SQL查询生成器。官方建议所有使用AI功能的实例立即升级到最新补丁版本。

KB3152242文章不仅列出了CVE编号和CVSS评分,还提供了临时缓解措施和验证修复的方法。文章明确指出,未打补丁的实例面临被完全接管的风险。

此次修复速度较快,三项漏洞在被公开披露后短时间内就得到了同步处理。这反映出ServiceNow对AI平台安全问题的重视程度,但也说明这些高危问题此前确实存在于生产环境中。

企业需立即扫描ServiceNow实例并应用补丁

企业首先应通过官方扫描工具或第三方漏洞管理平台检查所有ServiceNow实例是否受影响。重点扫描对象是已启用AI Search、AI Agent或Virtual Agent的实例。

缓解措施包括临时关闭外部可访问的AI接口、加强WAF规则以拦截可疑payload,以及监控异常的API调用日志。短期内可考虑将AI功能限制在内部网络使用。

升级优先级应定为最高。所有运行ServiceNow的组织都需要在48小时内完成补丁部署,尤其是金融、医疗和政府部门,这些行业的数据泄露后果最为严重。

检测方法可结合SIEM系统,关注包含特定字符串的异常请求。ServiceNow也提供了官方的健康检查脚本,帮助管理员快速判断实例是否已应用补丁。

AI平台安全审查必须覆盖代码注入类漏洞

AI平台与传统应用不同,其核心依赖自然语言处理和动态查询生成,这使得代码注入类漏洞更容易被忽视。传统安全审查往往聚焦于认证和权限,而忽略了AI模型对输入的解释行为。

这次ServiceNow事件表明,AI平台的安全审查必须把代码注入、命令注入和不安全反序列化纳入必检清单。审查流程应包含对模型提示工程的安全测试,以及对后端查询构造逻辑的静态分析。

对中文开发者而言,这一事件尤其具有警示意义。国内许多企业正加速引入ServiceNow或类似AI运维平台,如果直接采用未打补丁的版本,将面临相同风险。开发者需要掌握AI安全测试方法,而非仅依赖官方补丁。

AI平台的安全边界正在快速扩大。未来审查不仅要看传统漏洞,还要评估模型幻觉、提示注入和训练数据污染等新风险。ServiceNow的三个CVSS 10.0漏洞只是开始,类似问题很可能在其他AI平台重复出现。

企业安全团队应建立专门的AI安全审查小组,定期对所有AI相关组件进行渗透测试。只有把代码注入类漏洞当作头等威胁来对待,才能真正降低AI平台被攻破的概率。

参考来源